Dari mana datangnya kata laluan bocor
Laman web menyimpan maklumat cukup untuk mengenali kata laluan anda apabila anda log masuk. Laman yang baik menyimpan cincangan bergaram yang perlahan, bukan kata laluan sendiri. Kebocoran tetap mendedahkan pangkalan data kata laluan, dan pelaksanaan buruk, algoritma lama atau kata laluan lemah membolehkan penyerang mendapatkan banyak nilai asal. Nilai itu dikumpulkan dalam senarai pemecahan dan dicuba di tempat lain.
Maka padanan menyatakan sesuatu tentang kata laluan, bukan kesihatan peranti di tangan anda. Ia tidak membuktikan perisian hasad membaca papan kekunci atau akaun yang diperiksa ialah laman yang dilanggar. Ia mungkin datang daripada perkhidmatan lain bertahun-tahun dahulu.
Cara semakan berfungsi tanpa mendedahkan kata laluan
Penyemak Sealby mengira cap jari SHA-1 bagi kata laluan lengkap di dalam pelayar anda. SHA-1 digunakan di sini hanya sebagai format carian yang diperlukan pangkalan data Pwned Passwords, bukan untuk menyimpan atau melindungi kata laluan. Halaman menghantar lima aksara heksadesimal pertama cap jari itu — tidak pernah kata laluan atau cap jari penuh.
Perkhidmatan memulangkan ratusan akhiran cap jari yang berkongsi awalan itu, dipadatkan supaya saiz respons kurang mendedahkan. Pelayar membandingkan akhiran sebenar secara setempat dan mengabaikan entri padding. Ini dipanggil k-anonimiti: pelayan melihat kumpulan kata laluan yang mungkin, sementara peranti anda tahu cap jari lengkap mana hendak dicari.
Maksud jujur sebuah padanan
Padanan bermakna cap jari kata laluan tepat ada dalam data kata laluan terjejas yang diketahui. Penyerang boleh meletakkan kata laluan itu berhampiran hadapan senarai tekaan. Ia tidak memberitahu siapa yang menggunakannya, kebocoran mana yang mendedahkannya atau sama ada akaun tertentu sudah dibuka.
Bahaya tertumpu di tempat anda menggunakannya semula. Alat penyumbatan kelayakan automatik mencuba pasangan e-mel dan kata laluan bocor merentasi mel, kedai, rangkaian sosial dan perkhidmatan kewangan. Satu kebocoran lama menjadi beberapa pengambilalihan akaun kerana kata laluan itu dibawa ke mana-mana.
Baiki mengikut susunan ini
1. Hapuskan penggunaan semula. Tukar kata laluan di semua tempat ia muncul. Mulakan dengan e-mel dan mana-mana akaun yang boleh menetapkan semula akaun lain, kemudian kewangan, kerja, sosial dan kedai. Log keluar sesi tidak dikenali semasa anda di situ.
2. Jadikan setiap gantian unik. Pengurus kata laluan boleh menjana dan mengingati kata laluan rawak. Bagi rahsia yang perlu ditaip atau diingati, gunakan beberapa perkataan rawak daripada penjana frasa laluan. Jangan buat satu kata laluan kuat lalu menggunakannya semula.
3. Tambah penghalang kedua. Hidupkan 2FA, sebaiknya pengesah atau kunci perkakasan berbanding SMS apabila pilihan ada. Kunci laluan lebih baik apabila disokong kerana unik bagi laman dan menahan pancingan data.
Perkara yang keputusan bersih tidak dapat buktikan
Tiada koleksi kebocoran mengandungi setiap kata laluan dicuri. Laman mungkin tidak tahu ia dilanggar, penyerang mungkin menyimpan data secara peribadi, dan kata laluan lemah boleh diteka tanpa muncul dalam kebocoran. “Tidak ditemui” ialah satu isyarat berguna, bukan sijil kekuatan.
Nilai keseluruhan persediaan: unik bagi setiap laman, panjang atau dijana rawak, disimpan dengan selamat dan disokong 2FA atau kunci laluan. Untuk melihat mengapa panjang serta algoritma storan mengubah masa meneka, baca cara serangan kekerasan berfungsi.